Ti trovi qui:
Gestione delle normative nella conformità IT
Seguire come un team di conformità acquisisce un framework esterno, ad esempio SOC 2, come record strutturati, mappa ogni clausola alle policy e ai controlli interni e mantiene aggiornato il framework quando l'autorità di regolamentazione pubblica le modifiche.
Versioni (Edition) richieste
| Disponibile nelle versioni: Lightning Experience |
| Disponibile in: Enterprise Edition, Performance Edition e Unlimited Edition con Agentforce IT Service. |
Record regolamento
Per gestire i regolamenti in modo efficace, rivedere i record coinvolti nel ciclo di vita.
| Tipo di record | Descrizione |
|---|---|
| Autorità di regolamentazione | L'organismo che emette un regolamento, ad esempio un'agenzia governativa o un'organizzazione di standard di settore. |
| Regolamento | Un quadro o mandato specifico rilasciato da un'autorità di regolamentazione (ad esempio, SOC 2 o NIST CSF). |
| Versione regolamento | Iterazione specifica di un regolamento. Le versioni forniscono un itinerario di controllo dei requisiti in vigore in un momento specifico. |
| Clausola di regolamentazione | Una disposizione specifica all'interno di un regolamento (ad esempio, i privilegi minimi nell'ambito dell'accesso logico e fisico). |
| Versione clausola regolamento | Testo controllato dalla versione di una disposizione specifica. |
Flusso di lavoro end-to-end: Esempio di SOC 2
Seguire il ciclo di vita del framework SOC 2 per vedere in che modo i record dei regolamenti si collegano a policy, controlli e problemi di conformità IT.
Centralizzazione dei contenuti normativi
Il flusso di lavoro inizia quando un Lead conformità, Sarah, identifica un framework esterno che l'organizzazione deve rispettare, ad esempio SOC 2, per un contratto con un cliente. Crea un record autorità di regolamentazione per SOC 2 e quindi acquisisce ogni regolamento emesso dall'autorità insieme alle relative clausole sottostanti. Per la SOC 2, ciò può includere regolamenti di base allineati ai criteri comuni, ad esempio l'accesso logico e fisico, e le clausole all'interno di ciascuno di essi, ad esempio i privilegi minimi, la sicurezza fisica e lo smaltimento degli asset.
Per evitare di creare manualmente ogni clausola, Sarah carica il documento di regolamentazione SOC 2 e utilizza l'intelligenza artificiale generativa per estrarre le clausole. Esamina le clausole estratte e le salva come record clausola di regolamento associati alla versione di regolamento SOC 2.
Versioni e modifiche
Quando Sarah crea un regolamento o una clausola, viene creato automaticamente un record versione con stato Bozza. Pubblica la versione quando il suo contenuto è definitivo e attiva la versione alla sua data effettiva per applicarla in tutta l'organizzazione. Quando l'autorità di regolamentazione pubblica una modifica, Sarah clona la versione attiva per creare una nuova versione. La nuova versione eredita tutte le mappature delle clausole dalla versione attiva, quindi Sarah deve solo aggiornare le clausole modificate dalla modifica. Dopo l'entrata in vigore della nuova versione, Sarah ritira la versione attiva precedente. Questo schema mantiene un itinerario di controllo completo dei requisiti in vigore in qualsiasi momento.
Mappatura a policy, controlli e rischi interni
Il team di conformità mappa ogni versione della clausola di regolamento alle clausole della policy interna che la traducono in standard organizzativi, ai controlli di conformità che la applicano tecnicamente e ai rischi che riduce. Ad esempio, mappano la clausola di regolamentazione del privilegio minimo a una clausola policy del principio del privilegio minimo, a un controllo di prevenzione delle fughe di dati che la impone tecnicamente e al rischio di accesso ai dati non autorizzato che il controllo riduce.
Per creare queste mappature a valle, vedere:
- Mappare Versioni clausola conformità IT alle versioni policy e Versioni clausola regolamento per collegare le clausole policy interne alle clausole di regolamento che implementano.
- Controlla il flusso di lavoro per collegare i controlli di conformità alle clausole di regolamento che applicano.
- Mappare i rischi alle clausole e ai controlli della policy per la conformità IT per collegare i rischi alle clausole della policy che potrebbero violare e ai controlli che li riducono.
Identificazione e risoluzione delle lacune di conformità
Quando un test di controllo non riesce o un risultato di controllo identifica una lacuna rispetto a una clausola di regolamento, il team di conformità registra un problema di conformità e lo collega alla clausola di regolamento come origine. Il problema passa attraverso la correzione e si chiude solo dopo che il titolare del problema ha convalidato la correzione. Per tenere traccia dei problemi rispetto ai regolamenti, vedere Issue Management for IT Compliance.
Tracciabilità
Questo flusso di lavoro strutturato crea una mappa tracciabile dei record interconnessi. Se un revisore chiede una prova della conformità a un requisito SOC 2, l'organizzazione può mostrare una catena di prove completa:
- Clausola di regolamento che acquisisce il requisito esterno.
- Clausola della policy interna che traduce il requisito in uno standard organizzativo.
- Controllo di conformità che applica tecnicamente lo standard.
- I problemi di conformità sollevati rispetto alla clausola e il modo in cui sono stati risolti.

